VPN 開咗點解網站同 ISP 都睇得出?拆解出口 IP、DNS 同流量指紋
3C 產品

VPN 開咗點解網站同 ISP 都睇得出?拆解出口 IP、DNS 同流量指紋

圖片:via XDA Developers — https://www.xda-developers.com/heres-how-your-isp-and-the-entire-internet-know-that-youre-using-a-vpn/
TechLab 編輯部(譯)·

偵測到你用 VPN,同知道你喺加密隧道入面做過咩,係兩回事

XDA 最近拆解網站同 ISP 點樣認出 VPN,原文標題話到似成個互聯網都知道你開緊 VPN,其實講得太盡。ISP、網站同 VPN 營運商企喺唔同位置,睇到嘅資料亦唔同。 單憑網站彈句「請關閉 VPN」,推唔出你嘅瀏覽內容已經曝光;好多時,佢只係認得你用緊一個多人共用嘅出口 IP。

ISP 見到一條隧道,但入面係咩通常睇唔到

全隧道 VPN 開啟後,你部機大部分流量會先去同一部 VPN server。ISP 仍然睇到目的 IP、連線時間、維持咗幾耐、傳輸量同封包節奏,亦可能由 IP 資料判斷對方係數據中心或者 VPN 服務商網段。正常加密、路由冇出錯嘅情況下,ISP 睇唔到隧道內逐個網站同傳輸內容。 呢個界線好重要:認得條隧道存在,唔代表拆得開條隧道。

VPN 亦冇令信任消失,只係將部分信任由 ISP 移去 VPN 營運商。流量離開出口 server 後,VPN 營運商身處更有利嘅觀察位置;不過網站本身有 HTTPS 嘅話,網頁內容同密碼仍受 TLS 保護。DNS 交畀邊個處理、服務保留咩連線紀錄,同有冇開 split tunneling,先會決定各方實際見到幾多。

網站先睇出口 IP,再將幾個訊號砌埋

網站收到連線時一定見到來源 IP;開咗 VPN,呢個就係出口 IP。商業 IP 資料庫會標示個 IP 所屬 ASN、數據中心、hosting provider、已知代理或者 VPN 網段。MaxMind 嘅官方文件亦直接講明,其匿名 IP 資料庫會識別 VPN、proxy 同 hosting IP。當同一個 IP 短時間有大量帳戶登入,或者帳戶平時喺香港、突然由海外數據中心出現,風險分自然會升。

呢類判斷通常係機率題。住宅 IP 都可能多人共用,企業出口亦會有大量員工經同一個 IP 上網;相反,一部自建 VPN server 未必即刻入榜。串流平台、銀行同廣告系統會再參考帳戶紀錄、付款地區、cookie、時區同瀏覽器指紋,然後要求 CAPTCHA、再次驗證或者限制播放。佢哋可以估你正使用 VPN,仍然未必知道你原本由邊條寬頻線上網。

DNS、IPv6 同 WebRTC 洩漏先可能露出更多

如果 DNS 查詢冇跟 VPN 走,ISP 或原本嘅 DNS resolver 可能見到你查過咩網域;網站亦可用獨有子網域,將查詢時間同瀏覽器請求互相對照。不過網站一般見到嘅可能係 recursive resolver,唔一定係用戶真實 IP。IETF 嘅 DNS 私隱文件亦提醒,查詢內容、來源資料同 resolver 紀錄各有唔同私隱風險,唔可以一概當成網站已經攞到完整瀏覽紀錄。

IPv6 就直接得多:如果 VPN 只接管 IPv4,IPv6 流量有機會經返原本條連線出去,RFC 7359 已詳細記錄呢種雙棧洩漏。WebRTC 建立即時通訊時亦要處理連線候選位址;RFC 8828 指出,喺直連仍獲准嘅設定下,STUN 檢查可能繞過傳統 proxy,露出公網 IP。近年瀏覽器有 mDNS、relay-only 等私隱措施,所以見到本機私有位址或者隨機 .local 名稱,唔可以就咁當成真實公網 IP 已外洩。

深度封包檢查認協議,唔等於解密內容

上網服務營運商仲可以分析協議特徵、封包大小、次序同 server 回應。USENIX Security 2022 有項 OpenVPN 研究,喺合作 ISP 嘅環境用被動指紋加主動探測,識別到超過 85% 嘅 OpenVPN 流量,41 種混淆設定之中亦認到 34 種。呢個結果證明特定 VPN 可以俾人有效分類,但研究對象同環境都有範圍,唔應伸延成任何 ISP 都可準確還原你睇緊邊套戲。

WireGuard 官方亦講明協議本身唔以流量混淆為重點。對一般公共 Wi‑Fi 防竊聽或者遙距工作用途,ISP 認到 VPN 未有破壞加密保護;喺會封鎖 VPN 嘅上網環境,能否隱藏協議先變得關鍵。兩個威脅模型差好遠,揀服務之前要先搞清楚自己想防邊個。

五分鐘自查:開關 VPN 各測一次

先關 VPN,記低公網 IPv4、IPv6、DNS resolver 同 WebRTC 顯示嘅公網位址;跟住開 VPN 再做同一輪。出口 IP 應轉到所選地區,原本 ISP 配發嘅 IPv4 或 IPv6 唔應再出現,DNS 結果亦唔應無故繼續指向原本 ISP。再試一次 Wi‑Fi 切換或者 VPN 短暫斷線,確認 kill switch 有冇阻止流量偷走;公司 VPN 如刻意用 split tunneling,部分流量直出可能係設定,先問 IT 再判斷。

網站知道你用緊 VPN,最多代表佢手上有足夠訊號作風險判斷。只要隧道路由正常、DNS 同 IPv6 冇漏、裝置亦冇其他追蹤資料暴露,呢個判斷本身唔會自動交出你喺隧道內做過咩。日常用途先做好基本洩漏檢查;真係面對封鎖或高風險監察,就要另外評估協議混淆同營運商紀錄政策。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook